TLS et ACME

Fluxheim peut servir TLS avec des certificats statiques ou gérer des certificats ACME pour vous.

Certificats gérés

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

sécurité et cycle de vie ACME

Fluxheim 1.7.9 valide les annuaires d'émetteurs ACME et nécessite un accord explicite sur les conditions exactes publiées par l'émetteur avant de créer un compte. La configuration du compte, la publication du certificat, la désactivation et la révocation utilisent des transactions récupérables.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Confirmez l'URL actuelle de l'émetteur avant le déploiement. Un accord modifié ou incompatible doit être rejeté.

Vérifier et maintenir ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Les contrôles en ligne s'exécutent à partir de ce serveur et ne remplacent pas la surveillance externe. La révocation met en quarantaine la paire de certificats gérés et demande un rechargement ; installez un remplacement avant de poursuivre le service normal.

Choix TLS

ChoixUtilisez-le quand
rustlsVous voulez le chemin TLS memory-safe normal.
opensslVous avez besoin d'une limite de fournisseur OpenSSL.
modernSeuls les clients TLS modernes doivent se connecter.
intermediateVous voulez le profil de compatibilite de production par defaut.
compatVous devez garder explicitement la compatibilite TLS 1.2.

Exemple de certificat statique

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Révocation du certificat client

Lorsque l'authentification TLS mutuelle doit rejeter les certificats clients révoqués, fournissez un ensemble de CRL au format PEM et de taille limitée. Fluxheim valide toute la chaîne d'émetteurs et rejette une politique CRL expirée ou incomplète.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

L'authentification client obligatoire dans un mode de conformité exigeant FIPS ou ISO nécessite également un ensemble de CRL. Pour l'authentification client ordinaire, la vérification de révocation reste explicitement facultative.

Avant d'activer ACME

  • Assurez-vous que le DNS public pointe vers ce serveur.
  • Autorisez le trafic de challenge HTTP-01 ou TLS-ALPN-01.
  • Montez l'état ACME comme stockage persistant inscriptible.
  • Utilisez des certificats emis en externe pour les limites strictes FIPS ou ISO.
Français